تُعد المعركة القانونية الدائرة بين شركتي «آبل» و«أوبن إيه آي» حول الادعاءات المتعلقة باختلاس الأسرار التجارية درسًا تحذيريًّا لقادة الموارد البشرية. فحماية المعلومات الحساسة ليست مجرد مهمة تقع على عاتق قسم تكنولوجيا المعلومات أو القسم القانوني، بل هي مسألة تتعلق بدورة حياة الموظف التي تبدأ منذ مرحلة التوظيف وتستمر حتى مرحلة إنهاء الخدمة، وفقًا للخبراء.
رفعت شركة «آبل» دعوى قضائية ضد «أوبن إيه آي» واثنين من موظفيها السابقين في يوليو، متهمة إياهم بشن حملة منسقة للتجسس المؤسسي وسرقة الأسرار التجارية. وتزعم «آبل» أن أحد الموظفين السابقين قام بتنزيل ملفات سرية، وأن موظفًا آخر، وهو رئيس قسم الأجهزة في «أوبن إيه آي»، وجه المرشحين لجلب قطع غيار أجهزة «آبل» إلى المقابلات. ونفت «أوبن إيه آي» هذه الادعاءات، قائلةً إنها لا تهتم بالأسرار التجارية للشركات الأخرى.
ولم ترد شركة «آبل» ولا «أوبن آي» على طلبات التعليق.
بالنسبة لقسم الموارد البشرية، تسلط هذه الحالة الضوء على وجهين لنفس المخاطر: ضمان عدم سؤال الموظفين الجدد عن المعلومات المحمية الخاصة بأرباب عملهم السابقين، والتأكد من أن الموظفين المغادرين لا يأخذون معهم المعلومات السرية الخاصة بالمؤسسة.
قال جاستن باير، المحامي في مكتب شيكاغو لشركة «سول إيوينغ»: «هناك دورة حياة للأسرار التجارية، وتبدأ هذه الدورة في عملية استقبال الموظفين الجدد». وأضاف: «أخبر عملائي أن حماية الأسرار التجارية تتعلق بالمعرفة والتواصل بقدر ما تتعلق بأي برمجيات تقنية خلفية».
تحديد التوقعات منذ البداية
غالبًا ما تنظر المؤسسات إلى اتفاقيات السرية على أنها وثائق يوقع عليها الموظفون عند قبولهم الوظيفة. لكن باير يوصي بمعالجة هذه المسألة في مرحلة أبكر، لا سيما عندما يصل المرشحون إلى المرحلة النهائية.
وقال: «في مرحلة التمهيد الوظيفي، يمكن لأصحاب العمل النظر في طلب توقيع المرشحين النهائيين على اتفاقيات بسيطة لحماية السرية، تُوضح فيها بوضوح أنكم لا تسعون للحصول على معلومات سرية خلال عملية المقابلة». «إن توقيع هذه الاتفاقية في البداية سيُعلم المرشحين بأن صاحب العمل يسعى لتوظيفهم بناءً على مهاراتهم ومعارفهم العامة، وليس بناءً على أي معلومات محددة قد يكونون قد اكتسبوها من صاحب عمل سابق».
ويخدم هذا التواصل غرضًا أوسع نطاقًا من مجرد الحماية القانونية.
قال باير: «من المهم القيام بذلك لأنه يعزز ثقافة السرية». «فهو يحدد النغمة منذ البداية بأن حماية المعلومات، سواء كانت معلومات تخص الآخرين أو تخصنا، أمر مهم».
بالنسبة لقسم الموارد البشرية، يعني ذلك أنه ينبغي تدريب مسؤولي التوظيف ومديري التعيين على الحدود المقبولة للمقابلات. يمكن للمرشحين مناقشة خبراتهم وقدراتهم وإنجازاتهم، لكن لا ينبغي أن تتحول المقابلات إلى فرص لاستخلاص معلومات سرية عن أحد المنافسين.
وقال باير: «المبدأ التوجيهي الذي سأعتمد عليه هو: إذا كنت صاحب عمل ولديك برنامج قوي لحماية الملكية الفكرية، فلن أطلب منك معلومات لا ترغب في أن يحصل عليها منافسوك. لا تسأل عن عملاء معينين، أو معلومات الاتصال، أو شروط الموردين، أو المنتجات».
وبالمثل، حذرت ستايسي تومسن، المحامية في مكتب داروإيفريت بمدينة بروفيدنس بولاية رود آيلاند، أرباب العمل من استجواب المرشحين للحصول على معلومات يعلمون أنها قد تكون محمية.
قال تومسن: «يمكنك التعمق في تاريخ المرشح المهني، ولا حرج في السؤال عما إذا كان ملزماً باتفاقية عدم إفشاء». «ولكن إذا وصل الأمر إلى حد أن تسأل شخصاً ما مباشرةً عن أمور تعلم أنها أسرار تجارية أو معلومات سرية، فهذا أمر غير مسموح به بشكل واضح».
تعامل مع الأسرار التجارية الحقيقية كأسرار
لا يكفي وجود سياسة للسرية. بل يتعين على أرباب العمل أيضًا أن يثبتوا أنهم يعاملون المعلومات الحساسة فعليًّا على أنها سرية.
"هذا أمر بالغ الأهمية. ستسألك المحكمة عما إذا كنت قد تعاملت مع المعلومات المعنية باعتبارها سرًا تجاريًّا أم لا أثناء حيازتك لها"، قال تومسن.
وقد يصبح ذلك صعبًا عندما تصنف المؤسسات الوثائق بشكل عام على أنها سرية دون تحديد من يمكنه الوصول إليها.
وقالت: «يقوم العديد من أرباب العمل بتصنيف الكثير من الأمور بشكل مفرط على أنها سرية أو أسرار تجارية، لكن هذه التكتيكات قد ترتد عليك لاحقًا». «فإذا تعاملت مع كل شيء بهذه الطريقة، فإن هذه الأمور لن تكون في الحقيقة أسرارًا تجارية».
بدلاً من ذلك، ينبغي على أرباب العمل تحديد المعلومات الحساسة حقًّا وتقييد الوصول إليها وفقًا لاحتياجات العمل.
قال تومسن: «المفتاح هو التأكد من أن المعلومات السرية الحقيقية لا تُشارك إلا مع الأشخاص الذين لديهم حاجة إلى معرفتها». «إذا لم يكن شخص ما بحاجة إلى الوصول إليها، فلا ينبغي أن يُسمح له بالوصول إليها».
وينبغي أن ينعكس هذا المبدأ في أنظمة معلومات الموارد البشرية وكذلك في التكنولوجيا المؤسسية الأوسع نطاقًا. تحتوي أنظمة الموارد البشرية على معلومات عن المكافآت وبيانات المزايا وتقييمات الأداء وسجلات الموظفين، مما يجعل إدارة الوصول عنصرًا مهمًا في حوكمة الموارد البشرية. وينبغي مراجعة الأذونات القائمة على الأدوار عند تغيير الموظفين لوظائفهم أو مسؤولياتهم، كما ينبغي إلغاء حق الوصول فور انتهاء خدمة الموظف.
اجعل عملية إنهاء الخدمة عملية منسقة
تُبرز الادعاءات المتعلقة بشركة «آبل» السبب الذي يجعل من المستحيل التعامل مع إجراءات إنهاء الخدمة باعتبارها قائمة مهام إدارية يقوم قسم الموارد البشرية بإنجازها بعد آخر يوم عمل للموظف.
قال تومسن: «إن إجراءات إنهاء الخدمة أمر بالغ الأهمية». «يجب أن تكون لديك قوائم مراجعة قياسية لإنهاء الخدمة لجميع الموظفين، وأن يتم الالتزام بها بصرامة».
وأوصت بقطع الصلاحيات بشكل فوري ومنسق. وقالت: «إذا تم إنهاء خدمة شخص ما وظل يتمتع بصلاحيات الوصول، فهناك احتمال أن يقوم بسرقة أشياء. لذا يجب قطع صلاحيات الوصول إلى البريد الإلكتروني وشبكة VPN وبيانات تسجيل الدخول إلى الخدمات السحابية، كما يجب استرداد الأجهزة قبل اجتماع إنهاء الخدمة أو أثناءه».
كما ينبغي على المؤسسات النظر في مراجعة الأنشطة التي سبقت مغادرة الموظف. وقال تومسن: «على الصعيد الإداري، يمكن لأصحاب العمل إجراء مراجعة تفصيلية لأي أنشطة سبقت مغادرة الموظف». «وتحققوا من عدم وجود عمليات تنزيل ضخمة أو نقل للبيانات».
كما أوصى باير بجعل إدارة الأجهزة والوصول جزءًا من عملية إنهاء الخدمة الرسمية.
وقال: «أثناء إنهاء الخدمة، يتعين على أرباب العمل توخي الحذر بشكل خاص عند استرداد الأجهزة، وقطع الوصول إليها في أسرع وقت ممكن». «ما هي سياستكم المتعلقة بإدارة الوصول إلى الأجهزة؟ هل تتتبعون تاريخ إصدار الجهاز؟ ومتى يتم إرجاعه؟»
وهذا يتطلب تنسيقًا وثيقًا بين أقسام الموارد البشرية وتكنولوجيا المعلومات والأمن. قد تبدأ إدارة الموارد البشرية إجراءات إنهاء الخدمة، لكن الأقسام الأخرى هي المسؤولة عن تنفيذ الضوابط الحاسمة.
وقال باير: «قد يتعين على قسم الموارد البشرية التواصل مع قسم تكنولوجيا المعلومات للتأكد من قطع الوصول إلى الأجهزة واستردادها. ويجب على قسم تكنولوجيا المعلومات إخطار قسم الموارد البشرية عند الانتهاء من ذلك».
لا تغفلوا عن سياسة «أحضر جهازك الخاص» (BYOD) والعمل عن بُعد
أدى انتشار التطبيقات السحابية والأجهزة الشخصية والعمل عن بُعد إلى زيادة تعقيد الإجراءات التقليدية المتعلقة بإنهاء خدمة الموظفين. فقد يكون الموظف قد اطلع على معلومات حساسة من خلال هاتف ذكي شخصي أو حساب تخزين سحابي أو منصة أخرى لا تخضع لسيطرة صاحب العمل المادية.
قال باير: «يطبق العديد من أرباب العمل سياسات BYOD [أحضر جهازك الخاص] ». «يستخدم الموظفون هواتفهم الذكية الشخصية للوصول إلى المعلومات الحساسة الخاصة بالشركة عبر منصات جاهزة للاستخدام مثل Google Drive أو Google Docs. تأكد من قطع هذا الوصول ومن عدم تمكن الموظفين من نقل تلك المعلومات إلى مصدر آخر».
يمكن أن توفر مقابلات نهاية الخدمة فرصة أخرى لسد الثغرات. قال باير: «خلال مقابلات نهاية الخدمة، يمكن لقسم الموارد البشرية أن يسأل الموظفين المغادرين عن أي أجهزة قد لا تزال بحوزتهم، بخلاف تلك التي يستخدمونها حاليًا». «اجعل عملية إعادة الأجهزة للموظفين العاملين عن بُعد سلسة قدر الإمكان».
وأشار تومسن أيضًا إلى أن أرباب العمل قد يتبعون أساليب مختلفة عندما يقدم الموظف إشعارًا بإنهاء الخدمة، لا سيما عندما ينتقل إلى شركة منافسة مباشرة.
وقالت: «في حالة الموظف الذي يقدم استقالته، يمكنك مراقبة نشاطه للتأكد من عدم وجود أي أمر مريب». «أعرف بعض العملاء الذين لا يرغبون في تحمل هذا الخطر، لذا إذا قدم أحدهم استقالته، فإنهم يفرجون عنه مبكرًا مع دفع راتبه. ومن المفيد أيضًا معرفة الوجهة التي سينتقل إليها الموظف، وإذا كانت شركة منافسة مباشرة، فستكون تلك معلومة مفيدة أيضًا».
بناء ثقافة السرية
في نهاية المطاف، لا يمكن أن تعتمد حماية الأسرار التجارية على التكنولوجيا وحدها. فإجراءات التحكم في الوصول، وأدوات المراقبة، وإجراءات إنهاء الخدمة الآلية تُعد ضمانات مهمة، لكن يتعين على الموظفين أيضًا أن يدركوا ما هي المعلومات المحمية وما تتوقعه المؤسسة منهم.
وقال باير: «احرصوا على توعية الموظفين بكيفية التعامل مع المعلومات السرية والأسرار التجارية في عملهم اليومي».
وينبغي أن يكون هذا التدريب مستمراً. وقد أوصى بتنظيم دورات تدريبية سنوية أو نصف سنوية حتى يتفهم الموظفون مسؤولياتهم.
وقال باير: «عندما يغادر الموظفون المؤسسة، يجب أن يكونوا على دراية بما تعتبره الشركة أسرارًا تجارية، وما يعنيه حماية تلك المعلومات».
هل كان هذا المورد مفيدًا؟